Criptovaluta

L'illusione della sicurezza digitale e i 5.000 buchi nell'armatura di bitcoin

Un Bitcoin Red Team di volontari ha utilizzato agenti IA per scoprire 4.962 falle di sicurezza in 390 progetti, evidenziando rischi critici negli strumenti per la privacy.
L'illusione della sicurezza digitale e i 5.000 buchi nell'armatura di bitcoin

Fissi le dodici parole scritte su un pezzo di carta stropicciato. Il battito cardiaco accelera mentre le digiti nell'interfaccia di un nuovo wallet. Ogni carattere è un piccolo ponte tra i tuoi risparmi e un vuoto dove il denaro svanisce per sempre. Questa ansia è il prezzo da pagare per essere la propria banca. Ti fidi della matematica perché la matematica dovrebbe essere perfetta. Credi che il codice sia la camera blindata di una banca in vetro dove tutti vedono i soldi ma solo tu hai la chiave. Quella convinzione è il fondamento di ogni satoshi che possiedi. È la tranquilla fiducia che il software farà esattamente ciò che dice, ogni volta, senza fallire.

Oltre a questo stress individuale, si sta verificando un cambiamento sistemico più ampio all'interno del codice che gestisce questi asset. Un gruppo di volontari che si fa chiamare Bitcoin Red Team ha recentemente puntato agenti di intelligenza artificiale contro 390 diversi progetti Bitcoin. In sole 30 ore, questi auditor digitali hanno scoperto 4.962 falle di sicurezza. Questo audit di massa rivela un ecosistema frammentato e spesso fragile sotto la superficie della più grande criptovaluta del mondo. Mentre parliamo spesso del prezzo di Bitcoin come di un barometro globale per la salute finanziaria, raramente discutiamo dell'integrità strutturale degli strumenti che usiamo per spenderlo e risparmiarlo. Questo rapporto è un campanello d'allarme per chiunque presuma che decentralizzazione sia sinonimo di invulnerabilità.

La velocità della scoperta automatizzata

La portata di questo audit non ha precedenti a causa degli strumenti coinvolti. La campagna ha registrato 85 problemi critici e 635 ad alta gravità nei primi due giorni di attività. Lo sviluppatore pseudonimo calle, creatore del protocollo Cashu, ha riferito che il team ha archiviato scoperte al ritmo di 166 all'ora. Questo volume è possibile solo perché i collaboratori umani guidano agenti IA. Questi agenti non dormono. Non si stancano di leggere migliaia di righe di script crittografici. Cercano schemi che un occhio umano potrebbe mancare durante un processo di revisione standard. Il team ha scoperto che lasciare che persone diverse usassero i propri metodi preferiti di prompting IA era la strategia più efficace. Questa diversità di approccio ha fatto emergere una gamma di bug più ampia di quanto un singolo metodo centralizzato avrebbe mai potuto fare.

Curiosamente, il 91% di queste scoperte è arrivato tramite scansioni automatizzate. Ciò suggerisce che la barriera per trovare vulnerabilità nei software finanziari si è abbassata significativamente. In passato, un audit di sicurezza era un processo lento e costoso che coinvolgeva specialisti lautamente pagati. Ora, un volontario con un potente modello linguistico può sondare centinaia di codebase simultaneamente. Questo cambiamento è un'arma a doppio taglio per il settore. Se da un lato permette agli sviluppatori di trovare e correggere i bug più velocemente, dall'altro significa che gli attori malintenzionati hanno accesso agli stessi strumenti di scoperta ad alta velocità. La rapidità del Bitcoin Red Team dimostra che l'era della sicurezza tramite l'oscurità è finita. Qualsiasi progetto con codice pubblico è ora sotto un microscopio che non sbatte mai le palpebre.

La vulnerabilità degli strumenti per la privacy

L'aspetto più preoccupante del rapporto riguarda i punti in cui risiedono i bug più gravi. I progetti di privacy e coinjoin hanno registrato la quota più alta di scoperte critiche o ad alta gravità, pari al 24%. Questi sono gli strumenti che le persone usano per mascherare la propria cronologia delle transazioni e reclamare l'anonimato su un registro pubblico. Se usi uno strumento per la privacy, spesso stai cercando di proteggerti dalla sorveglianza sistemica o dal furto mirato. Paradossalmente, proprio questi strumenti sembrano essere i più fragili dal punto di vista strutturale. Quando uno strumento per la privacy ha una falla critica, non mette a rischio solo i tuoi soldi. Mette a rischio la tua incolumità, potenzialmente esponendo la tua identità o l'intera cronologia finanziaria al pubblico.

Gli swap e gli exchange seguono a breve distanza, con il 21% delle scoperte classificate come alte o critiche. Queste piattaforme sono le intersezioni del mondo crypto dove gli utenti scambiano un asset con un altro. Sono zone ad alto traffico che richiedono una logica complessa per funzionare. In termini quotidiani, questi sono gli sportelli digitali dell'ecosistema Bitcoin. Se lo sportello ha una crepa, ogni cliente che vi passa attraverso è a rischio. Le librerie crittografiche e gli SDK hanno prodotto il volume grezzo più elevato di scoperte con 1.101 voci. Sebbene solo il 10% di queste fosse ad alta gravità, queste librerie sono i mattoni fondamentali per centinaia di altre app. Una piccola perdita in una libreria fondamentale può finire per allagare l'intera casa.

Un'ondata di scoperte per i manutentori

L'enorme volume di segnalazioni ha creato un nuovo tipo di attrito per le persone che costruiscono questi strumenti. Finora, solo il 5% dei progetti esaminati ha visto le proprie scoperte divulgate a monte (upstream). Ciò significa che esiste un enorme arretrato di potenziali correzioni di sicurezza in attesa di convalida umana. Il Bitcoin Red Team ha riconosciuto che il proprio lavoro aggiunge stress ai manutentori, che spesso sono a loro volta volontari. Il processo di verifica di un bug, anche con l'aiuto dell'IA, richiede ancora un essere umano per confermare che la minaccia sia reale. È qui che l'elemento umano dell'economia comportamentale incontra la fredda logica della blockchain. Anche con strumenti perfetti, siamo limitati dal tempo e dall'energia delle persone che gestiscono il sistema.

Storicamente, la sicurezza era un dialogo lento tra ricercatori e sviluppatori. Questa nuova realtà somiglia più a un idrante antincendio. Il rapporto sostiene che, poiché la convalida è ora quasi gratuita grazie all'IA, le scoperte dovrebbero essere pubblicate rapidamente. Chiunque altro utilizzi gli stessi strumenti arriverà prima o poi agli stessi bug. Questo crea una corsa agli armamenti tra chi cerca di mettere in sicurezza la rete e chi potrebbe volerla sfruttare. Per l'utente medio, questo significa che il software in tasca potrebbe avere vulnerabilità note, ma non ancora corrette, per periodi più lunghi mentre gli sviluppatori lottano per stare al passo con l'afflusso automatizzato di segnalazioni.

Il fantasma dell'incidente Coldcard

I pericoli della revisione automatizzata del codice non sono teorici. La campagna arriva mentre la comunità ricorda il fallimento del wallet Coldcard del marzo 2021. In quell'occasione, una build del firmware ha attinto i seed del wallet da un fallback software invece che dal generatore di numeri casuali hardware del dispositivo. Questo errore ha reso le chiavi private indovinabili e ha causato la perdita di circa 130 milioni di dollari da parte degli utenti. Coinkite ha successivamente notato che probabilmente qualcuno aveva usato l'IA per revisionare le versioni precedenti del firmware per trovare la falla. Questo incidente è un esempio tangibile di come una piccola svista di programmazione porti a una massiccia perdita di potere d'acquisto. Dimostra che anche i wallet hardware valgono quanto il software che eseguono.

Questa tendenza evidenzia un rischio pervasivo nella finanza moderna. Mentre ci allontaniamo dalle banche tradizionali verso protocolli decentralizzati, scambiamo un set di rischi con un altro. In una banca tradizionale, il rischio è istituzionale. Ti fidi che la banca sia solvibile e che il governo assicuri il tuo deposito. Nel mondo crypto, il tuo rischio è tecnico. Ti fidi che il codice sia scritto correttamente e che nessuno abbia trovato una porta di servizio. Il rapporto del Bitcoin Red Team dimostra che le porte di servizio ci sono e sono più facili da trovare di quanto pensassimo in precedenza. La trasparenza della blockchain è la sua più grande forza, ma è anche una mappa per chiunque cerchi di causare danni.

Navigare in un mondo trasparente ma fragile

Allargando lo sguardo, questo audit è il sintomo di un'industria in maturazione. Il fatto che dei volontari stiano scansionando proattivamente l'ecosistema è un segno di resilienza. Tuttavia, ci ricorda anche che l'era del "Wild West" delle cripto non è finita. È semplicemente diventata più tecnologica. A livello individuale, questo dovrebbe cambiare il modo in cui interagisci con i tuoi asset digitali. Se tieni tutti i tuoi risparmi in un unico hot wallet o in un nuovo protocollo di privacy, stai scommettendo sulla perfezione di quel codice specifico. I dati suggeriscono che si tratta di una scommessa rischiosa. Diversificare non solo i propri asset, ma anche gli strumenti utilizzati per conservarli, è un modo pratico per mitigare questo rischio sistemico.

In definitiva, si tratta dell'evoluzione della fiducia. Stiamo passando dal fidarci di persone in giacca e cravatta al fidarci di righe di codice. Ma il codice è ancora un prodotto umano e gli esseri umani sono fallibili. Gli agenti IA sono semplicemente uno specchio che riflette i nostri errori ad alta velocità. Di conseguenza, la responsabilità della sicurezza è più frammentata che mai. Devi essere il responsabile della sicurezza delle tue finanze. Ciò richiede un livello di consapevolezza che il vecchio sistema bancario non ha mai richiesto. Devi chiederti se hai davvero bisogno dell'ultima funzione di privacy o dello strumento di swap più veloce se quello strumento non è stato testato sul campo.

In termini pratici, il Bitcoin Red Team ha reso un servizio all'ecosistema esponendo queste falle. Ma il lavoro per correggerle è solo all'inizio. Finché la maggioranza di queste 4.962 scoperte non sarà affrontata, la cassaforte digitale rimarrà meno sicura di quanto appaia in superficie. Dovremmo considerare i nostri wallet crypto non come prodotti finiti, ma come esperimenti in corso di ingegneria finanziaria. Questa prospettiva ci aiuta a evitare la trappola dell'autocompiacimento. La sicurezza non è una destinazione che si raggiunge; è un processo continuo di osservazione e adattamento.

Spunti di riflessione

  • Quando è stata l'ultima volta che hai aggiornato il firmware del tuo hardware wallet o la versione dell'app del tuo wallet mobile?
  • Ti affidi a un unico progetto per tutte le tue esigenze di privacy o distribuisci la tua attività su diversi strumenti?
  • Quanta della tua sicurezza finanziaria si basa sulla tua comprensione di uno strumento rispetto a una convinzione generale che "le cripto sono sicure"?
  • Se oggi venisse trovato un bug grave nel tuo wallet preferito, avresti un piano per spostare i tuoi fondi in sicurezza?
  • Stai inseguendo le funzioni più recenti a scapito dell'uso di software più vecchi, più controllati e consolidati?

Fonti:
Bitcoin Red Team Situation Report #1 by Calle.
Cashu Protocol Documentation and Project History.
Coinkite Post-Mortem on March 2021 Coldcard Firmware Incident.
Security Analysis of CoinJoin and Privacy Protocols (2024-2026).

bg
bg
bg

Ci vediamo dall'altra parte.

La nostra soluzione di archiviazione e-mail crittografata end-to-end fornisce i mezzi più potenti per lo scambio sicuro dei dati, garantendo la sicurezza e la privacy dei tuoi dati.

/ Creare un account gratuito